그룹화된 이벤트 보기

로그 보기 탭을 사용하여 다양한 옵션으로 그룹화된 이벤트를 볼 수 있습니다. 표시 목록 상자에서 이벤트를 그룹화할 기준 매개변수를 선택할 수 있습니다.

이 태스크에 대한 정보

스트림 모드는 그룹화된 이벤트를 지원하지 않으므로 스트림 모드에서는 표시 목록 상자가 표시되지 않습니다. 그룹화되지 않은 검색 기준을 사용하여 스트림 모드로 전환한 경우에는 이 옵션이 표시됩니다.

표시 목록 상자에서는 다음 옵션을 제공합니다.
표 1. 그룹화된 이벤트 옵션
그룹화 옵션 설명
하위 레벨 카테고리

이벤트의 하위 레벨 카테고리에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.

범주에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오.

이벤트 이름 이벤트의 정규화된 이름에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
대상 IP 이벤트의 대상 IP 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
대상 포트 이벤트의 대상 포트 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
소스 IP 이벤트의 소스 IP 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
사용자 정의 룰 연관된 사용자 정의 룰에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
사용자 이름 이벤트와 연관된 사용자 이름에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
로그 소스 이벤트를 QRadar에 보낸 로그 소스별로 그룹화된 이벤트의 요약된 목록을 표시합니다.
상위 레벨 카테고리

이벤트의 상위 레벨 카테고리에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.

네트워크 이벤트와 연관된 네트워크에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
소스 포트 이벤트의 소스 포트 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다.
표시 목록 상자에서 옵션을 선택한 후 데이터의 컬럼 레이아웃은 선택된 그룹 옵션에 따라 다릅니다. 이벤트 테이블의 각 행은 이벤트 그룹을 나타냅니다. 로그 보기 탭은 각 이벤트 그룹에 대한 다음과 같은 정보를 제공합니다.
표 2. 그룹화된 이벤트 매개변수
매개변수 설명
그룹화 기준 검색이 그룹화되는 매개변수를 지정합니다.
현재 필터 테이블 맨 위에 검색 결과에 적용되는 필터의 세부사항이 표시됩니다. 필터 값을 지우려면 필터 지우기를 클릭하십시오.
보기 목록 상자에서 필터링할 시간 범위를 선택하십시오.
현재 통계 실시간(스트리밍) 또는 마지막 순간(자동으로 새로 고치기) 모드에 있지 않은 경우 다음을 포함한 현재 통계가 표시됩니다.
참고: 통계를 표시하거나 숨기려면 현재 통계 옆에 있는 화살표를 클릭하십시오.
  • 결과 총계 - 검색 기준과 일치한 전체 결과 수를 지정합니다.
  • 검색한 데이터 파일 - 지정된 시간 범위 동안 검색된 총 데이터 파일 수를 지정합니다.
  • 검색한 압축 데이터 파일 - 지정된 시간 범위 동안 검색된 총 압축 데이터 파일 수를 지정합니다.
  • 인덱스 파일 수 - 지정된 시간 범위 동안 검색된 총 인덱스 파일 수를 지정합니다.
  • 지속 기간 - 검색 지속 기간을 지정합니다.
    참고: 현재 통계는 문제점 해결에 유용합니다. 이벤트 문제점을 해결하기 위해 고객 지원 센터에 문의하면 현재 통계 정보를 제공하도록 요청받을 수 있습니다.
차트

시간 간격 및 그룹화 옵션과 일치하는 레코드를 표시하는 구성 가능한 차트를 표시합니다. 표시에서 차트를 제거하려면 차트 숨기기를 클릭하십시오.

각 차트에서는 범례를 제공하며 범례는 차트 오브젝트를 해당 오브젝트가 나타내는 매개변수에 연관시키는 데 유용한 시각적인 참조입니다. 범례 기능을 사용하여 다음 조치를 수행할 수 있습니다.
  • 마우스 포인터를 범례 항목 위로 이동하여 범례가 나타내는 매개변수에 대한 자세한 정보를 볼 수 있습니다.
  • 범례 항목을 마우스 오른쪽 단추로 클릭하여 항목을 자세히 조사할 수 있습니다.
  • 범례 항목을 클릭하여 차트에서 항목을 숨길 수 있습니다. 범례 항목을 다시 클릭하면 숨겨진 항목이 표시됩니다. 해당 그래프 항목을 클릭하여 항목을 숨기거나 표시할 수도 있습니다.
  • 차트 표시에서 범례를 제거하려면 범례를 클릭하십시오.
    참고: 차트는 마지막 간격 (자동으로 새로 고치기) 이상의 시간 프레임 및 표시할 그룹화 옵션을 선택한 후에만 표시됩니다.
    참고: Mozilla Firefox 를 브라우저로 사용하고 광고 차단기 브라우저 확장이 설치된 경우 차트가 표시되지 않습니다. 차트를 표시하려면 광고 차단기 브라우저 확장기능을 제거해야 합니다. 자세한 정보는 브라우저 문서를 참조하십시오.
소스 IP(고유 수) 이 이벤트와 연관된 소스 IP 주소를 지정합니다. 이 이벤트와 연관된 IP 주소가 여러 개인 경우 이 필드에서는 다중이라는 용어와 IP 주소의 수를 지정합니다.
대상 IP(고유 수) 이 이벤트와 연관된 대상 IP 주소를 지정합니다. 이 이벤트와 연관된 IP 주소가 여러 개인 경우 이 필드에서는 다중이라는 용어와 IP 주소의 수를 지정합니다.
대상 포트(고유 수) 이 이벤트와 연관된 대상 포트를 지정합니다. 이 이벤트와 연관된 포트가 여러 개인 경우 이 필드에서는 다중이라는 용어와 포트의 수를 지정합니다.
이벤트 이름 정규화된 이벤트 이름을 지정합니다.
로그 소스(고유 수) 이벤트를 QRadar에 보낸 로그 소스를 지정합니다. 이 이벤트와 연관된 다중 로그 소스가 있는 경우, 이 필드는 용어 다중과 로그 소스 수를 지정합니다.
상위 레벨 카테고리(고유 수)

이 이벤트의 상위 레벨 카테고리를 지정합니다. 이 이벤트와 연관된 카테고리가 여러 개인 경우 이 필드에서는 다중이라는 용어와 카테고리의 수를 지정합니다.

범주에 대한 자세한 정보는 IBM QRadar Log Manager 관리 안내서를 참조하십시오.

하위 레벨 카테고리(고유 수)

이 이벤트의 하위 레벨 카테고리를 지정합니다. 이 이벤트와 연관된 카테고리가 여러 개인 경우 이 필드에서는 다중이라는 용어와 카테고리의 수를 지정합니다.

프로토콜(고유 수) 이 이벤트와 연관된 프로토콜 ID를 지정합니다. 이 이벤트와 연관된 프로토콜이 여러 개인 경우 이 필드에서는 다중이라는 용어와 프로토콜의 수를 지정합니다.
사용자 이름(고유 수) 이 이벤트와 연관된 사용자 이름이 있는 경우 해당 사용자 이름을 지정합니다. 이 이벤트와 연관된 사용자 이름이 여러 개인 경우 이 필드에서는 다중이라는 용어와 사용자 이름의 수를 지정합니다.
위험지표(최대) 그룹화된 이벤트의 최대 계산 위험지표를 지정합니다. 위험지표를 계산하는 데 사용되는 변수는 신뢰성, 관련성, 심각도를 포함합니다.
이벤트 수(합계) 이 정규화된 이벤트에 번들로 포함되어 있는 전체 이벤트 수를 지정합니다. 짧은 시간 동안 동일한 소스 및 대상 IP 주소와 관련된 동일한 유형의 이벤트가 많이 있는 경우 이벤트가 번들로 구성됩니다.
개수 이 이벤트 그룹에 있는 총 정규화된 이벤트 수를 지정합니다.

프로시저

  1. 로그 보기 탭을 클릭하십시오.
  2. 보기 목록 상자에서 표시할 시간 프레임을 선택하십시오.
  3. 표시 목록 상자에서 이벤트를 그룹화할 기준 매개변수를 선택하십시오. 표 2를 참조하십시오.
    이벤트 그룹이 나열됩니다. 이벤트 그룹 세부사항에 대한 자세한 정보는 표 1을 참조하십시오.
  4. 그룹의 이벤트 목록 페이지를 보려면 조사할 이벤트 그룹을 두 번 클릭하십시오.
    이벤트 목록 페이지에는 로그 보기 탭에 정의한 차트 구성이 유지되지 않습니다. 이벤트 목록 페이지 매개변수에 대한 자세한 정보는 표 1을 참조하십시오.
  5. 이벤트의 세부사항을 보려면 조사할 이벤트를 두 번 클릭하십시오. 이벤트 세부사항에 대한 자세한 정보는 표 2를 참조하십시오.